forumСоздать тему

Перешли на двухфакторную аутентификацию, но сотрудники сохраняют пароли, а второй фактор не работает

VVildan Ş***5 месяцев назад·36 сообщений·14,4 тыс. просмотров#2fa#верификация#личность
VVildan Ş***Эксперт
Должность
Основатель агентства
Отрасль
Грузоперевозки
Тип организации
кооператив
Дата регистрации
сент. 2023 г.
Сообщение
113

Doki · Договор на обслуживание серверов · 2026

#1

Директор сказал 'внедрить 2FA везде'. Мы сделали обязательными Microsoft Authenticator и SMS-код. Но проблема в том, что больше половины спрашивают: 'можно ли сохранить пароль, с телефона быстрее'.

Есть письменная политика, но нет практики. Как этим управлять? Консультант говорит 'сотрудники не должны знать, тесты провалятся', другие говорят 'сначала обучение'.

Есть ли у меня лимит на попытки входа? Что будет, если я сохраню резервные коды? Как открывается админ-панель, могу ли я обойти 2FA?

CCem B***УчастникУчастник сообщества
Дата регистрации
июнь 2022 г.
Сообщение
316
Самый полезный#2

Внедрение 2FA — это не только технология, но и обучение пользователей и управление политиками. Шаги: 1) обучение пользователей, 2) выбор приложения, 3) распечатать резервные коды и положить в сейф, 4) определить наказание за несоблюдение.

Хранение паролей: категорически запрещено, закрепить это письменной политикой. Отключите опцию браузера «сохранять пароль» через панель администратора.

Попытки входа: блокировка на 30 минут после 5 неудачных попыток. Обход блокировки администратором: без мастер-ключа, пусть открывают два админа вместе (принцип четырех глаз).

EEsra A***Участник
Должность
Специалист по информационной безопасности
Отрасль
Бумага
Тип организации
бутиковое агентство
Дата регистрации
нояб. 2024 г.
Сообщение
162
#3

сотруднии сопротивляются это нормально. короче мы сделали видеоинструкцию и сделали прохождение обязательным в течение недели но если кто-то не проходил обучение мы отключали ему систему.

SSelin T***Участник
Должность
Стажер
Отрасль
Логистика
Тип организации
Компания на 300 человек
Дата регистрации
сент. 2022 г.
Сообщение
2

Doki · Корпоративный сайт · 2023

#4

sms 2fa простой но уязвимый (можно перехватить)... приложение-аутентификатор лучше гугл аутентификатор или ms аутентификатор тоже подойдут

edit: исправил несколько опечаток.

IIrmak Ö***ЭкспертУчастник сообщества
Дата регистрации
авг. 2023 г.
Сообщение
153
#5

Вы включили 2FA для панели администратора? Если админ может обходить 2FA для всех, то вся безопасность летит в трубу.

OOkyanusУчастник
Должность
Встроенное ПО
Тип организации
региональный дилер
Дата регистрации
апр. 2024 г.
Сообщение
96
#6

Создайте резервные коды (10-15 штук), первые хранит админ, остальные — сотрудник. Если телефон потеряется, пусть покажет резервный код админу.

AAylinУчастник
Должность
CRM и электронная почта
Тип организации
Компания на 300 человек
Дата регистрации
июнь 2024 г.
Сообщение
118
#7

Не ограничивайте мобильные устройства не стоит того. Сотрудники должны иметь возможность входить с домашнего ноутбука тоже используя 2FA.

MMerve K***Участник
Должность
Руководитель клиники
Отрасль
Сельское хозяйство
Тип организации
индивидуальный предприниматель
Дата регистрации
июль 2023 г.
Сообщение
127

Doki · Обучение по распознаванию фишинга · 2024

#8

В прошлом году мы столкнулись практически с тем же самым. Люди защищают не процесс, а привычку. кстати сопротивление идет оттуда.

Исправьте если я ошибаюсь.

GGamze E***УчастникУчастник сообщества
Дата регистрации
май 2022 г.
Сообщение
248
#9

Пишу это, чтобы вы не совершили ту же ошибку. Чем сложнее отменить решение, тем медленнее его принимайте.

Я бы пошел этим путем.

JJülide A***Участник
Должность
Тестировщик
Отрасль
Электротехника и электроника
Тип организации
кооператив
Дата регистрации
февр. 2024 г.
Сообщение
1
#10

Полностью согласен. Не полагайтесь на одну меру защиты; действуйте слоями.

Надеюсь, это будет полезно.

FFiliz S***УчастникУчастник сообщества
Дата регистрации
июнь 2023 г.
Сообщение
3
#11

Мне тоже интересно.

KKadir A***УчастникУчастник сообщества
Дата регистрации
авг. 2024 г.
Сообщение
99
#12

Есть один момент, который меня интересует. Большинство инцидентов начинается не с уязвимости, а с украденного пароля.

Конечно, если ваша ситуация отличается, всё меняется.

FFatma T***Участник
Должность
Продавец-консультант
Отрасль
Энергетика
Тип организации
команда из 8 человек
Дата регистрации
июль 2024 г.
Сообщение
190
#13

В прошлом году мы столкнулись практически с тем же самым. Изменение платежных данных никогда не подтверждается через тот же канал.

Это мое мнение, не утверждаю, что оно единственно верное.

ZZübeyde B***Эксперт
Должность
Графический дизайнер
Отрасль
Сельское хозяйство
Тип организации
индивидуальный предприниматель
Дата регистрации
окт. 2024 г.
Сообщение
128
#14

Извините, но это верно не во всех случаях. Прежде чем принимать решение, посмотрите, какие данные у вас есть.

Пишите, если есть вопросы, отвечу по мере возможности.

OOya E***Участник
Должность
HR-специалист
Отрасль
Страхование
Тип организации
сеть магазинов
Дата регистрации
март 2024 г.
Сообщение
118
#15

Полностью согласен. Люди защищают не процесс, а привычку. Сопротивление идет оттуда.

Прежде чем принимать решение, посмотрите, какие данные у вас есть. Интересно, есть ли те, кто делает иначе.

FFurkanУчастник
Должность
Менеджер социальных сетей
Дата регистрации
май 2024 г.
Сообщение
132
#16

сохранил потом непроверенная резервная копия — не резервная копия.

PPolat B***Участник
Должность
Аналитик данных
Отрасль
Текстиль
Тип организации
компания из 20 человек
Дата регистрации
окт. 2023 г.
Сообщение
240

Doki · Мобильное приложение · 2026

#17

У меня есть возражение. Главное не цифра, а то, на основе чего она получена.

Если напишете результат здесь, это поможет и другим.

YYasinНовый участник
Должность
Сервисный центр
Дата регистрации
нояб. 2024 г.
Сообщение
30
#18

Я сталкивался с тем же.

NNuri Y***Участник
Должность
Сооснователь
Отрасль
Ювелирные изделия
Тип организации
компания в составе холдинга
Дата регистрации
май 2023 г.
Сообщение
2

Doki · Обучение по распознаванию фишинга · 2024

#19

Я тоже так считаю. ну начните с небольшого эксперимента, не привязывайте всё сразу.

Если напишете результат здесь это поможет и другим.

TTaner Ö***ЭкспертУчастник сообщества
Дата регистрации
март 2024 г.
Сообщение
16
#20

Обсуждение размылось, давайте структурируем. Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

Если напишете результат здесь, это поможет и другим.

Написать ответ